Compliance, como aparece de verdad en el código.
Notas de campo sobre pull requests cotidianos que rompen un control en silencio, e ingeniería sobre cómo construir un reviewer de compliance de confianza.
- Ingeniería
Tres entradas de riesgo. Solo una puede cuantificarse.
CTRL+F en el sitio reconstruido de GRC Engineer convierte la ingeniería GRC en una repetición diaria de dos minutos. El acertijo del martes trata sobre registros de riesgo que usan disfraces. heygrc es la lectura complementaria en la solicitud de extracción.
- Ingeniería
SOC 2 nunca dijo que un humano debe aprobar tus pull requests
El criterio de gestión de cambios exige que los cambios estén autorizados, probados y aprobados mediante un proceso que hayas documentado. No especifica quién debe hacerlo. Los verdaderos obstáculos son la separación de funciones, la política, la evidencia y el hecho de que una revisión de código verde no es una revisión de cumplimiento.
- Ingeniería
Desplazar el cumplimiento a la izquierda
La seguridad se desplazó a la izquierda, hacia la solicitud de extracción. La mayor parte del trabajo de cumplimiento sigue esperando la auditoría, y los controles se desvían un commit a la vez entre tanto.
- Ingeniería
La tercera pregunta que hace una solicitud de extracción
¿El código es correcto? ¿Es seguro? ¿Sigue cumpliendo con los marcos para los que estás auditado? Tres preguntas diferentes, y la tercera rara vez tiene un responsable.
- Ingeniería
Cita la cláusula exacta o no digas nada
Un hallazgo de cumplimiento que no puedes verificar es peor que el silencio. La unidad de confianza es la cláusula.
- Ingeniería
Los cinco que rompen controles
Los cinco patrones de pull request para los que construimos heygrc para detectar primero. Cada uno parece un cambio razonable, y cada uno elimina un control en el que depende un marco de trabajo.
- Notas de campo
El PR de una línea que silenciosamente incumplió ISO 27001 A.8.15
El cumplimiento no falla en la auditoría. Falla en una solicitud de extracción de cinco líneas que parecía una limpieza.
- Notas de campo
Tu agente de IA no lee tu política de SOC 2
Los agentes de codificación escriben código que compila, pasa pruebas y, en silencio, amplía un control. El PDF de la política no está en su ventana de contexto.
- Ingeniería
Los falsos positivos son la única métrica que importa para un bot de cumplimiento
Un revisor que grita 'lobo' se silencia, y un revisor silenciado no detecta nada. Para una herramienta de cumplimiento, la precisión es el juego completo.
- Notas de campo
El Reglamento de IA de la UE es una revisión de código, te guste o no
Para los sistemas de IA de alto riesgo, las obligaciones del Reglamento no son política. Son propiedades del sistema en ejecución, decididas en un diff.